VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-076 CVE-2026-25153

Ejecución Arbitraria de Código en TechDocs Build Server de Backstage mediante Inyección en mkdocs.yml

Publicado: Sept. 3, 2026  ·  Estado: Activa

Sistemas Afectados

Paquete @backstage/plugin-techdocs-node en versiones anteriores a la 1.13.11 y rama 1.14.x anteriores a la 1.14.1, así como instalaciones de @techdocs/cli dependientes.

Descripción

La vulnerabilidad (CVE-2026-25153) radica en la falta de filtrado estricto sobre los parámetros del archivo mkdocs.yml procesado por el motor de TechDocs. Un usuario con acceso para realizar commits o pull requests puede definir directivas de hooks no autorizadas. Durante el proceso de generación documental en modo local, el servidor ejecuta las instrucciones definidas en el archivo sin aislamiento, lo que permite la ejecución de código Python arbitrario con los privilegios del entorno del servidor y un impacto alto en la confidencialidad de los datos.

Recomendaciones

Actualizar de forma inmediata @backstage/plugin-techdocs-node a las versiones 1.13.11 o 1.14.1 (las cuales implementan una lista blanca de claves admitidas y descartan hooks no seguros), y actualizar @techdocs/cli a su última versión. Como medidas de mitigación adicionales o provisionales: configurar TechDocs con runIn: docker para proporcionar aislamiento en contenedor; restringir y exigir revisiones estrictas de Pull Requests en cualquier cambio sobre archivos mkdocs.yml; o utilizar versiones de MkDocs inferiores a la 1.4.0 (como 1.3.1) que carecen de soporte nativo para hooks.

Información de la Alerta

Código:
VENCERT-2026-076
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-25153
Publicado:
Sept. 3, 2026
Volver a Alertas